Впровадження ISO 27035 — управління інцидентами інформаційної безпеки
Впроваджуємо процес управління інцидентами за ISO/IEC 27035 — від побудови команди реагування і розробки playbook-ів до налаштування метрик і інтеграції з CERT-UA. Зрілий, документований, придатний для аудиту процес реагування.
ISO/IEC 27035 — це серія стандартів (три частини), що деталізують як саме організація має виявляти, реєструвати, класифікувати, реагувати, розслідувати інциденти інформаційної безпеки й виносити з них уроки. ISO 27001 у контролях A.5.24-A.5.27 Додатка А вимагає мати процес управління інцидентами, але не каже, як його побудувати. ISO 27035 — це детальна інструкція.
CyberStudy впроваджує процеси управління інцидентами з 2015 року. За цей час побудовано 35+ процесів реагування — від простих для стартапів (один відповідальний, базовий playbook) до повних SOC/CSIRT для великих компаній і операторів критичної інфраструктури з інтеграцією в CERT-UA.
Структура стандарту: три частини ISO 27035
ISO/IEC 27035-1:2023 — Принципи і процес. Загальна структура: 5 фаз управління інцидентами, ролі, відповідальність, зв'язок із СУІБ.
ISO/IEC 27035-2:2023 — Планування та підготовка. Деталі побудови: організаційна структура команди реагування, playbook-и, шаблони, канали зв'язку, інтеграція із зовнішніми сторонами (CERT, правоохоронці, регулятори).
ISO/IEC 27035-3:2020 — Вимоги до реагування на інциденти. Оперативні гайдлайни: технічні та організаційні дії в ході реального інциденту.
П'ять фаз управління інцидентами
Серце стандарту — повний життєвий цикл інциденту
1
Фаза 1. Планування та підготовка
expand_more
Що робимо ДО того, як інцидент стався. Визначаємо: хто входить до команди реагування (CSIRT), за якими каналами повідомляємо, які playbook-и готуємо, які інструменти використовуємо (SIEM, EDR, ticketing). Формуємо класифікатор інцидентів і матрицю ескалації.
2
Фаза 2. Виявлення та повідомлення
expand_more
Фіксуємо джерела виявлення: автоматичні (SIEM, EDR, IDS/IPS) і ручні (повідомлення від співробітників, CERT-UA). Стандарт вимагає: кожне повідомлення має бути зареєстроване для аудиторського сліду.
3
Фаза 3. Оцінка та прийняття рішень (тріаж)
expand_more
Класифікуємо за критеріями: вплив на бізнес, тип загрози, вражені активи. На основі класифікації — рішення: стримувати негайно, ескалювати керівництву, залучити зовнішніх експертів, повідомити регулятора.
4
Фаза 4. Реагування
expand_more
Активні дії: Стримування (ізоляція системи), Усунення (видалення загрози, очищення від шкідливого ПЗ), Відновлення (повернення до нормального стану). Усі дії документуються в журналі інциденту (ланцюг довіри).
5
Фаза 5. Аналіз уроків (пост-інцидентний аналіз)
expand_more
Стандарт прямо вимагає: після кожного значного інциденту — формальний аналіз кореневих причин. Результат — оновлення playbook-ів, додаткові контролі, навчання персоналу.
Чому це актуально сьогодні?
Масштабні кібератаки
Ризик масштабних атак на критичну інфраструктуру вимагає миттєвої та злагодженої реакції.
Ланцюги постачання
Розповсюдження шкідливого ПЗ через партнерів потребує формалізованих планів стримування.
Вимоги ISO 27001
Контролі A.5.24-A.5.27 вимагають наявності процесу, а ISO 27035 дає детальну інструкцію як його побудувати.
Інтеграція з CERT-UA
Для ОКІ повідомлення про інциденти є законодавчою вимогою, яку ми допомагаємо автоматизувати.
Що ми впроваджуємо (Deliverables)
Конкретний перелік результатів проєкту
Документація СУІБ
Політика, процедури, класифікатор інцидентів, матриця ескалації та 5-15 детальних Playbook-ів.
Організаційна структура
Визначення складу та повноважень команди CSIRT, матриця внутрішніх та зовнішніх контактів.
Технічні процеси
Інтеграція з SIEM/EDR, налаштування тикетної системи та процесу збору цифрових доказів.
Навчання та тестування
Тренінги для персоналу та проведення настільних вправ (tabletop exercises) із симуляцією атак.
Метрики та звітність
Впровадження KPI: MTTD (час виявлення), MTTR (час реагування) та регулярні звіти про інциденти.
Побудували процеси реагування для широкого кола компаній — від стартапів до операторів критичної інфраструктури.
Впроваджуємо практики управління інцидентами ще до того, як це стало щоденною актуальністю в Україні.
Маємо глибоке розуміння вимог регуляторів та допомагаємо налагодити офіційну взаємодію.
Рівні зрілості та вартість
| Рівень зрілості | Термін | Ціна |
|---|---|---|
|
Рівень 1. Базовий
Стартапи, малий бізнес. 1 відповідальний, 5 playbook-ів.
|
2 місяці | від 60 000 грн |
|
Рівень 2. Стандартний
Середній бізнес, фінтех. Команда CSIRT, 8-12 playbook-ів, інтеграція з SIEM.
|
2-3 місяці | від 100 000 грн |
|
Рівень 3. Повний
Великі компанії, ОКІ. Повний SOC/CSIRT, 20+ playbook-ів, цілодобове чергування.
|
3-4 місяці | від 180 000 грн |
Готові побудувати процес реагування?
Залиште заявку — проведемо безкоштовну 30-хвилинну консультацію, визначимо оптимальний рівень зрілості та зафіксуємо ціну.
Етапи впровадження
Аналіз поточного стану
Перевіряємо наявність процедури, класифікатора, записів, playbook-ів. Визначаємо прогалини відносно ISO 27035.
Визначення рівня зрілості
Обираємо оптимальний рівень (базовий, стандартний, повний) на основі розміру компанії та вимог регуляторів.
Розробка класифікатора та матриці ескалації
Категорії за типом загрози та впливом на бізнес. Хто кому повідомляє і за яких умов.
Визначення складу команди CSIRT
Ролі: координатор, аналітик, менеджер з комунікацій, юрист. Повноваження кожної ролі.
Розробка детальних Playbook-ів
5-15 покрокових інструкцій для типових сценаріїв: фішинг, ransomware, DDoS, витік даних тощо.
Налаштування технічних інтеграцій
Зв'язок процесу з SIEM, EDR, тикетною системою. Налаштування захищених каналів зв'язку.
Побудова процесу збору доказів
Правила фіксації, ланцюг довіри, формат зберігання для внутрішнього розслідування або суду.
Навчання та настільні вправи
Ролеві тренінги зі симуляцією реальних інцидентів для команди та навчання всіх співробітників.
Впровадження метрик
Налаштування регулярної звітності: MTTD, MTTR, MTTC, частота інцидентів та аналіз уроків.